Невеликий витік із знайомою назвою
Комбосписок із позначкою "Microsoft 42" нещодавно з'явився в мережі, містить 140 викритих записів входу, за даними сканера витоків у даркнеті HEROIC. Компанія, яка підтримує базу даних із понад 400 мільярдів викритих записів, позначила цей файл у рамках постійного моніторингу комбосписків, що циркулюють на підпільних форумах і торгових майданчиках.
У порівнянні з витоками, які розкривають мільйони облікових записів, 140 записів можуть здаватися незначними. Але розмір комбосписку мало пов'язаний із небезпекою, яку він становить для людей, чиї облікові дані в ньому містяться. Важливо те, чи ці пари електронної пошти та паролів досі працюють, і скільки інших облікових записів використовують той самий повторно використаний пароль.
Що таке комбосписок насправді (і чому назва має значення)
Комбосписок — це текстовий файл, який об'єднує адреси електронної пошти або імена користувачів із паролями, зазвичай зібраний із попередніх витоків, фішингових кампаній або заражень шкідливим ПЗ, а не з одного свіжого зламу. Позначка "Microsoft 42" не обов'язково означає, що саму Microsoft було зламано. Комбосписки часто називають на честь бренду, сервісу або теми, щоб допомогти покупцям і злочинним форумам упорядковувати викрадені дані, навіть якщо облікові дані були взяті з непов'язаних джерел і просто перепаковані.
Така практика іменування може вводити в оману випадкових спостерігачів, але це не робить основні дані менш придатними для використання. Зловмисники завантажують комбосписки в автоматизовані інструменти і застосовують їх проти банківських сайтів, провайдерів електронної пошти, стрімінгових сервісів та корпоративних логінів за допомогою техніки, відомої як credential stuffing (підбір облікових даних). Якщо хоча б кілька зі 140 записів у цьому витоку використовують паролі, які досі активні деінде, ці облікові записи під загрозою, незалежно від того, чи були коли-небудь порушені системи самої Microsoft.
Ця модель повторного використання облікових даних є частиною набагато більшої екосистеми. Більші, гучні інциденти, такі як вішингова атака ShinyHunters, яка вразила Charter і викрила близько 40 мільйонів записів, живлять той самий підпільний ланцюг постачання, з якого черпають такі невеликі комбосписки, як цей. Викрадені облікові дані рідко залишаються в межах одного витоку; їх пакують, перепродають і перекомбіновують у нові списки протягом років після початкової крадіжки.
Чому загрози з брендом Microsoft постійно повторюються
Екосистема Microsoft, що охоплює Outlook, Microsoft 365, Azure та Windows, є постійною ціллю просто через свій масштаб. Зловмисники знають, що дійсні облікові дані Microsoft часто відкривають доступ до електронної пошти, хмарного сховища та бізнес-додатків одночасно, що робить їх високоцінною ціллю як для окремих шахраїв, так і для організованих суб'єктів загроз.
Це також пояснює, чому атаки, пов'язані з Microsoft, мають тенденцію виходити за межі простих витоків паролів. Окремі звіти детально описали, як суб'єкт загрози, що відстежується як Storm-2949, використав потоки скидання пароля Microsoft 365 для викрадення хмарних даних, демонструючи, як один повторно використаний або викритий пароль може стати точкою входу для набагато більш руйнівного вторгнення. Витоки облікових даних і кампанії з захоплення облікових записів посилюють одне одного: викриті паролі дозволяють скидання та доступ до облікових записів, а успішні вторгнення генерують нові викрадені дані, які зрештою потрапляють до наступного комбосписку.
Також варто пам'ятати, що викрадені облікові дані дедалі частіше живлять операції з вимагання. Дослідження, описані в інших місцях, зазначають, що нова група програм-вимагачів формується приблизно щотижня, і багато з цих груп покладаються на придбані або викриті облікові дані для отримання початкового доступу перед розгортанням програм-вимагачів. Комбосписок зі 140 записів може здаватися незначним окремо, але це частина сировини, яка підтримує роботу цієї ширшої злочинної економіки.
Що це означає для вас
Якщо ви використовуєте обліковий запис Microsoft або будь-який обліковий запис, де ви повторно використовували пароль, практичний ризик полягає не в конкретній назві комбосписку. Важливо, чи є ваш поточний пароль у будь-якому викритому наборі даних. Такі інструменти, як безкоштовний сканер витоків HEROIC, існують саме з цієї причини: вони дозволяють шукати серед мільярдів викритих записів, щоб побачити, чи з'являлася ваша електронна адреса або пароль у витоку, без необхідності відстежувати кожен окремий інцидент самостійно.
Найбезпечніше припущення полягає в тому, що будь-який пароль, який ви використовували більше одного разу, особливо на старому або менш захищеному сайті, вже десь скомпрометований. Комбосписки, як цей, є просто останнім свідченням того, що повторно використані облікові дані залишаються одним із найпростіших способів для зловмисників проникнути.
Практичні кроки, які варто зробити зараз
- Перевірте свою електронну адресу через надійний інструмент перевірки витоків, щоб дізнатися, чи з'являється вона у відомих витоках або комбосписках.
- Змініть будь-який пароль, який використовувався повторно на кількох сайтах, надаючи пріоритет обліковим записам електронної пошти, банківських та хмарних сервісів.
- Увімкніть багатофакторну автентифікацію всюди, де це можливо, особливо для облікових записів Microsoft, Google та фінансових установ.
- Використовуйте менеджер паролів для створення унікальних, складних паролів, щоб один викритий обліковий запис не міг відкрити доступ до кількох.
- Періодично перевіряйте свої облікові записи, а не вважайте, що одноразової перевірки достатньо, оскільки нові комбосписки з'являються регулярно.
Невеликі витоки, як-от комбосписок Microsoft 42, рідко потрапляють у великі заголовки, але вони є корисним нагадуванням, що гігієна облікових даних важлива так само після того, як витік потрапляє в новини, як і тоді, коли здається, що нічого не відбувається.




